Какие документы должны быть на сайте по закону в 2026 году
Сайт, который собирает хоть какие-то данные посетителей — имя в форме заявки, телефон для обратного звонка, email для рассылки, — по российскому закону считается местом обработки персональных данных. А значит, к нему предъявляются вполне конкретные требования, и за их невыполнение штрафуют.
Ниже — список того, что должно быть на сайте, с суммами штрафов и пояснением, откуда каждое требование берётся.
1. Политика конфиденциальности
Главный документ. Он объясняет посетителю, какие данные о нём собирают, зачем, как долго хранят и что он может с этим сделать. Требование прямо следует из ч. 2 ст. 18.1 152-ФЗ: оператор персональных данных обязан опубликовать документ, определяющий его политику в отношении обработки данных, и обеспечить к нему неограниченный доступ.
«Неограниченный доступ» на практике значит: ссылка на политику есть в подвале каждой страницы, документ открывается без регистрации и не спрятан внутри личного кабинета.
Штраф: до 300 000 ₽ для юридических лиц по ст. 13.11 КоАП.
2. Согласие на обработку данных в каждой форме
Отдельная от политики вещь, которую чаще всего и упускают. Мало разместить документ — нужно, чтобы человек активно согласился перед отправкой данных. Обычно это чекбокс рядом с кнопкой отправки со ссылкой на политику.
Два условия, о которые спотыкаются чаще всего:
- Чекбокс не должен быть отмечен заранее. Предустановленная галочка — это не согласие, потому что человек не совершил действия
- Формулировка «нажимая кнопку, вы соглашаетесь» — слабая позиция. Она встречается повсеместно, но доказать в споре факт согласия по ней тяжелее, чем по явному чекбоксу
Штраф: до 300 000 ₽ по ст. 13.11 КоАП — обработка данных без согласия.
3. Уведомление об использовании cookie
Если сайт ставит cookie — а их ставит практически любая аналитика, — посетителя нужно об этом предупредить. Обычно это баннер при первом заходе плюс отдельная политика cookie или раздел в политике конфиденциальности.
Важный момент, который часто делают неправильно: счётчики аналитики должны подключаться после согласия, а не до него. Если баннер висит, а Метрика уже загрузилась и поставила cookie, толку от баннера нет.
Штраф: до 100 000 ₽ по ст. 13.11 КоАП.
4. Реквизиты владельца сайта
Посетитель должен понимать, с кем имеет дело. Для ИП это ФИО, ИНН и ОГРНИП, для компании — название, ИНН и ОГРН. Требование идёт из ст. 9 Закона о защите прав потребителей: продавец обязан довести до потребителя сведения о себе.
Штраф: до 100 000 ₽ по ст. 14.5 КоАП — продажа без информации об изготовителе или продавце.
5. Контактные данные
Телефон или электронная почта, по которым до вас реально можно достучаться. Форма обратной связи вместо контактов не считается: у человека должен быть прямой способ связи, а не только ваш способ связаться с ним.
Штраф: до 10 000 ₽ по ст. 9 ЗоЗПП.
6. Публичная оферта
Нужна, если сайт что-то продаёт или оказывает платные услуги. Оферта — это условия сделки: что именно вы продаёте, за сколько, в какие сроки, как оформляется возврат. По ст. 437 ГК РФ предложение, содержащее все существенные условия договора, и есть публичная оферта.
Формально штрафа за отсутствие оферты нет. Но без неё в любом споре с покупателем вы остаётесь без документа, на который можно сослаться — а покупатель на закон сослаться сможет.
7. HTTPS
Не документ, но требование того же порядка. Если сайт передаёт персональные данные по обычному http, они идут по сети в открытом виде. Обязанность защищать данные при передаче установлена постановлением Правительства № 1119 от 01.11.2012.
Штраф: до 50 000 ₽. Плюс браузеры прямо помечают такие сайты как небезопасные, что само по себе стоит вам части заявок.
8. Локализация данных на серверах в России
Самое дорогое требование в списке. По ч. 5 ст. 18 152-ФЗ персональные данные российских граждан должны записываться и храниться в базах, физически расположенных на территории России.
На практике это значит: хостинг сайта и база данных — у российского провайдера. Зарубежный хостинг за 3 доллара в месяц выходит сильно дороже, чем кажется.
Штраф: до 6 000 000 ₽ по ч. 8 ст. 13.11 КоАП — и это за первое нарушение.
С чего начать
Если сейчас нет ничего, разумный порядок такой: сначала HTTPS и политика конфиденциальности, потом согласие в формах, дальше реквизиты и контакты, затем cookie и оферта. Локализация — отдельная история, она упирается в выбор хостинга и решается один раз.
Суммы штрафов в статье приведены для юридических лиц и актуальны на дату публикации. Размеры санкций периодически пересматриваются — перед принятием решений сверяйтесь с действующей редакцией КоАП.
Проверьте свой сайт
Проверим сайт по 14 требованиям законодательства и покажем, чего не хватает. 8 пунктов — бесплатно, без регистрации.
Проверить сайтНет нужных документов? Соберём под ваш бизнес
Ответите на вопросы о сайте — получите пакет .docx: политику, согласия, политику cookie, оферту. В пакет войдёт только то, что нужно вашему сайту.
Собрать документы за 890 ₽Политика обработки персональных данных · Согласие на обработку персональных данных · Политика в отношении файлов cookie · Согласие на получение рассылки · Пользовательское соглашение · Публичная оферта · Приказ о назначении ответственного за обработку данных
Статья носит информационный характер и не является юридической консультацией.